CVE-2014-4671
Adobe Flash Player : vulnérabilité de falsification de requête intersites (CSRF) via le format de fichier SWF Adobe Flash Player avant 13.0.0.231 et 14.x...
- Publié
- 9 juil. 2014
- Mise à jour
- 6 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:NModéré · 30 prochains jours
- Percentile
- 97,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Adobe Flash Player : vulnérabilité de falsification de requête intersites (CSRF) via le format de fichier SWF Adobe Flash Player avant 13.0.0.231 et 14.x avant 14.0.0.145 sur Windows et OS X, et avant 11.2.202.394 sur Linux, Adobe AIR avant 14.0.0.137 sur Android, Adobe AIR SDK avant 14.0.0.137, et Adobe AIR SDK & Compiler avant 14.0.0.137 ne restreignent pas correctement le format de fichier SWF, ce qui permet à des attaquants distants de mener des attaques de falsification de requête intersites (CSRF) contre des points de terminaison JSONP, et d'obtenir des informations sensibles, via un élément OBJECT conçu avec un contenu SWF satisfaisant aux exigences de jeu de caractères d'une API de rappel.
Sources
1- rosettaflashExploit
Un outil de manipulation de fichiers SWF, exploitant zlib pour créer des fichiers SWF valides contenant uniquement des caractères alphanumériques, afin de permettre une attaque CSRF avec contournement de la SOP via l'abus de JSONP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.